banner
banner
Background VIC News
Thứ tư, 28/12/2022, 11:34 (GMT + 7)
Thứ tư, 28/12/2022, 11:34 (GMT + 7)

Hacker Triều Tiên giả danh công ty Việt Nam, Nhật Bản và Mỹ để phát tán phần mềm độc hại

2022 là năm “đại nạn” của thị trường tiền điện tử nhưng lại là năm “ăn nên làm ra” của các băng đảng tội phạm mạng. Đáng chú ý nhất chính là nhóm hacker Triều Tiên, Lazarus Group, với hành vi gian lận tinh xảo.

Mới đây, BlueNoroff, nhóm hacker trực thuộc Lazarus Group do Triều Tiên tài trợ, đã chuyển hướng tấn công sang các công ty đầu tư (VC), startup trong mảng tiền điện tử và ngân hàng. Theo phòng an ninh Cybersecurity từ Kaspersky, nhóm tội phạm đã gia tăng hoạt động trong năm 2022 và sẽ đổi mới cách tấn công của mình trong năm tới.

Được biết, BlueNoroff đã tạo hơn 70 tên miền giả mạo các công ty đầu tư và ngân hàng. Đa số là công ty nổi tiếng từ Nhật Bản, Mỹ và Việt Nam.

Ngoài ra, nhóm tin tặc còn thử nghiệm nhiều tệp tin và phương pháp phân phối phần mềm độc hại (maleware) mới. Đáng chú ý, phần mềm độc hại mới sẽ “trốn” các cảnh báo bảo mật Mark-of-Web của Windows, sau đó ngăn các giao dịch chuyển tiền điện tử lớn, thay đổi địa chỉ người nhận và chỉnh hạn mức rút tiền lên mức tối đa. Điều này có thể rút cạn tiền người dùng trong một giao dịch.

Seongsu Park, nhà nghiên cứu đến từ Kaspersky cảnh báo: "2023 sẽ là năm ảnh hưởng bởi dịch bệnh mạng với những hậu quả khôn lường. Công ty doanh nghiệp nên cảnh giác hơn bao giờ hết".

Phương thức tấn công của nhóm hacker

Có một nạn nhân ở UAE đã bị tấn công bằng tài liệu Word độc hại. Nạn nhân nhận được một tệp tài liệu có tên “Shamjit Client Details Form.doc” vào ngày 02/09/2022, với đường dẫn C:\Users\[username]\Desktop\SALES OPS [redacted]\[redacted]\Signed Forms & Income Docs\Shamjit Client Details Form.doc

Đánh giá từ đường dẫn tệp, nạn nhân là một nhân viên trong bộ phận bán hàng chịu trách nhiệm ký kết hợp đồng. Khi khởi chạy, tài liệu độc hại kết nối với máy chủ từ xa và tải xuống. Trong trường hợp này, tệp thực thi ieinstal.exe đã được sử dụng để bỏ qua UAC.

  • URL từ xa:  https://bankofamerica.us[.]org/lsizTZCslJm/W+Ltv_Pa/qUi+KSaD/_rzNkkGuW6/cQHgsE=
  • Đường dẫn tải trọng đã tạo: %Profile%\cr.dat
  • Lệnh: cmd.exe %Profile%\cr.dat 5pKwgIV5otiKb6JrNddaVJOaLjMkj4zED238vIU=

Sau lần lây nhiễm ban đầu, hacker đã kiểm soát máy tính và sử dụng bàn phím để điều khiển các chương trình. Đồng thời, lấy dấu vân tay của nạn nhân và cài đặt thêm phần mềm độc hại có đặc quyền cao.

Một trong những phương pháp khác mà nhóm BlueNoroff thường sử dụng là lưu trữ ZIP với tệp lối tắt. Tệp lưu trữ gần đây có chứa tài liệu giải mã được bảo vệ bằng mật khẩu và tệp lối tắt có tên "Password.txt.lnk".

Đây là chiến lược của BlueNoroff nhằm thuyết phục nạn nhân thực thi tệp phím tắt độc hại để lấy mật khẩu của tài liệu mồi nhử. Tệp lưu trữ mới nhất (MD5 1e3df8ee796fc8a13731c6de1aed0818) được phát hiện có tên tệp tiếng Nhật là 新しいボーナススケジュール.zip (tiếng Nhật có nghĩa là“Lịch trình thưởng mới”), cho thấy họ quan tâm đến các mục tiêu Nhật Bản.

Đánh cắp tiền điện tử là một hoạt động kinh doanh có lãi đối với các tin tặc Triều Tiên. Theo dữ liệu từ các cơ quan gián điệp Hàn Quốc, kể từ năm 2017, có hơn 1,2 tỷ USD tiền điện tử bị đánh cắp. Vào năm 2022, một số công ty nổi tiếng, bao gồm cả FTX, cũng bị tấn công mạng.

Trước đó, Bộ Tài chính Mỹ và FBI từng nhiều lần cáo buộc Lazarus Gorup là thủ phạm của vụ hack cầu nối Ronin thiệt hại hơn 600 triệu USD hồi tháng 3.

VIC Crypto tổng hợp

Tin tức liên quan:

enlightenedTriều Tiên sử dụng tiền "thu lượm" từ các vụ hack crypto để phát triển vũ khí hạt nhân

enlightenedHacker “nghị lực” trộm 311 triệu USD Bitcoin của FBI

enlightenedBăng đảng ma túy khét tiếng toàn cầu rửa hàng triệu USD thông qua Binance



Grayscale nộp bản đăng ký sửa đổi S-3 cho quỹ Ethereum ETF

Grayscale đã nộp bản đăng ký S-3 sửa đổi vào thứ Năm, ngay sau khi BlackRock nộp hồ sơ sửa đổi S-1, dự....
5 tháng trước Tin tức mới nhất

Token TRUMP phục hồi sau cú sụt giảm mạnh do phán quyết có tội của Donald Trump

Theo Arkham Intelligence, ví của Donald Trump hiện ghi nhận 8,5 triệu USD giá trị của token TRUMP trên tổng tài sản 12,6....
5 tháng trước Tin tức mới nhất

Khả năng Ethereum ETF sẽ ra mắt vào tháng Sáu khi mới đây BlackRock đã đệ trình Form S-1

BlackRock đã cập nhật Form S-1 của mình về Ethereum ETF Spot, một tín hiệu tốt cho thấy các nhà phát hành và....
5 tháng trước Tin tức mới nhất

Chiến dịch tranh cử của Biden bất ngờ có giọng điệu "quay xe" với ngành công nghiệp tiền điện tử

Nguồn tin cho biết họ nhận thấy sự “chuyển biến” đáng kể trong giọng điệu từ chính quyền Biden và chiến dịch tiền....
5 tháng trước Tin tức mới nhất

BlackRock vượt qua Grayscale để trở thành quỹ Bitcoin ETF lớn nhất thế giới

Sau bao ngày tháng chờ đợi, cuối cùng sự thay đổi cũng đã xảy ra. BlackRock chính thức vượt qua Grayscale trở thành....
5 tháng trước Tin tức mới nhất